Segurança e privacidade · POL-SI-001
Política de Segurança da Informação
Estabelece as diretrizes, responsabilidades e controles adotados pela FlowCode para proteger a confidencialidade, a integridade e a disponibilidade das informações sob sua responsabilidade — dados próprios, de clientes e de sistemas por ela desenvolvidos e mantidos.
1Abrangência
Aplica-se a todos os sócios, colaboradores, prestadores de serviço e terceiros que, em nome da FlowCode, acessem, processem ou armazenem informações, bem como a toda a infraestrutura tecnológica utilizada na operação e no desenvolvimento de software.
2Princípios
Confidencialidade
A informação é acessível apenas a quem tem autorização e necessidade legítima.
Integridade
A informação é mantida completa e exata, protegida contra alteração indevida.
Disponibilidade
A informação e os sistemas estão acessíveis a usuários autorizados quando necessário.
Menor privilégio
Cada usuário e sistema recebe apenas os acessos estritamente necessários à sua função.
Negação por padrão
Na ausência de autorização explícita, ou em caso de falha, o acesso é negado.
3Controles técnicos
3.1 Criptografia
- Todo o tráfego é transmitido exclusivamente sobre TLS 1.2 ou superior, com redirecionamento forçado de HTTP para HTTPS.
- Dados e arquivos em repouso são protegidos por criptografia (at rest) provida pela infraestrutura de armazenamento (Supabase / PostgreSQL / Storage).
- Senhas nunca são armazenadas em texto claro; a autenticação é delegada a provedor que aplica hashing dedicado com salt.
3.2 Controle de acesso
- O acesso a funcionalidades e dados é controlado por perfis (RBAC), com autorização validada no servidor a cada requisição.
- Nos sistemas hospedados em Supabase, o acesso aos dados é restringido por políticas de Row Level Security (RLS).
- O detalhamento completo consta na Política de Controle de Acesso (POL-AC-001).
3.3 Registro e auditoria
- Eventos de autenticação — sucesso, falha e tentativa — são registrados.
- Operações de inclusão, alteração e exclusão de dados são registradas em trilha de auditoria com identificação de autor, ação, registro afetado e data/hora.
- Exceções da aplicação são registradas sem exposição de dados sensíveis.
- Os logs não armazenam senhas, tokens ou dados sensíveis, e o acesso a eles é restrito a pessoas autorizadas.
3.4 Desenvolvimento seguro
- Entradas de usuário são validadas; o acesso a dados utiliza consultas parametrizadas/ORM, prevenindo injeção.
- Ambientes de produção operam com modo de depuração desabilitado, sem exposição de stack traces ao usuário final.
- Dependências e bibliotecas são acompanhadas quanto a vulnerabilidades conhecidas por meio de alertas automatizados do repositório.
3.5 Infraestrutura
- A infraestrutura utiliza provedores reconhecidos (ex.: Vercel e Supabase), com segregação entre o código da aplicação e o armazenamento de dados e arquivos.
- O acesso administrativo às contas de infraestrutura é protegido por autenticação multifator (MFA).
4Controles organizacionais
- Colaboradores e prestadores assinam termo de confidencialidade (NDA) antes de acessar informações de clientes.
- O acesso de pessoas é concedido conforme a função e revogado no encerramento do vínculo.
- Esta política é revisada periodicamente e sempre que houver mudança relevante de tecnologia ou processo.
5Gestão de incidentes
Eventos que possam comprometer a segurança da informação são tratados conforme o Plano de Resposta a Incidentes (PL-IR-001), que define classificação, contenção, comunicação e registro.
6Responsabilidades
| Papel | Responsabilidade |
|---|---|
| Responsável de Segurança | Manter esta política, avaliar riscos e coordenar a resposta a incidentes. |
| Colaboradores / Prestadores | Cumprir a política, zelar pelas credenciais e reportar incidentes. |
| Clientes | Gerir adequadamente os acessos concedidos a seus próprios usuários. |
7Tratamento de dados pessoais e bases legais
A FlowCode realiza tratamento limitado de dados pessoais, restrito ao necessário à sua operação e à prestação de serviços, sem tratamento de dados pessoais sensíveis de titulares. Cada tratamento fundamenta-se em uma hipótese legal prevista na Lei nº 13.709/2018 (LGPD):
| Categoria de dados | Finalidade | Base legal (LGPD) |
|---|---|---|
| Dados de contato de clientes (nome, e-mail, telefone) | Prestação do serviço contratado e comunicação | Execução de contrato (art. 7º, V) |
| Dados fiscais e cadastrais (nota fiscal, dados contratuais) | Cumprimento de obrigações fiscais e regulatórias | Obrigação legal/regulatória (art. 7º, II) |
| Dados operacionais e de acesso (logs, credenciais internas) | Segurança da operação e rastreabilidade | Legítimo interesse (art. 7º, IX) |
A base legal aplicável a cada tratamento é registrada nos contratos de prestação de serviço e observada nas operações internas. Não há tratamento de dados pessoais sensíveis nem decisões automatizadas com efeito jurídico sobre titulares. O detalhamento para titulares consta na Política de Privacidade (POL-PRIV-001).
8Conformidade
A FlowCode conduz suas atividades em observância à legislação aplicável, incluindo a Lei nº 13.709/2018 (LGPD) no tratamento de dados pessoais eventualmente sob sua responsabilidade. O descumprimento desta política pode ensejar medidas administrativas e contratuais.
9Controle de versões
| Versão | Descrição |
|---|---|
| 1.0 | Emissão inicial. |
| 1.1 | Inclusão da seção de Tratamento de Dados Pessoais e Bases Legais. |